直答:CRA 的複雜度不看產品數量,而看兩件事的組合:每個產品系列各自落在哪個等級,以及每條產品線以什麼供應鏈身份上市。同一家企業可能同時有一般產品與重要產品、同時是製造商與進口商,每一種組合的評估路徑與義務都不同。先把這張組合表畫出來,再編預算。
成本由五個因素決定
| 因素 | 為什麼影響預算 | 先確認什麼 |
|---|---|---|
| 各產品系列的等級歸屬 | 一般產品可自我評估;重要產品第 I 類未採協調標準須第三方;第 II 類與關鍵產品一律第三方。等級要按系列逐一判定,同一企業常同時有多個等級 | 每個系列的核心功能是否落在附件 III/IV |
| 各產品線的供應鏈身份 | 製造商、進口商、經銷商義務不同;以自有品牌上市即為製造商。ODM、OEM、自有品牌並存時,各產品線身份可能不同 | 每條產品線以誰的名稱或商標上市、在歐盟由誰進口 |
| 等級 × 身份的組合 | 真正決定複雜度的是組合數:十個同級同身份的產品,可能比三個不同組合的產品單純 | 列出所有組合,每種組合各需一條評估路徑 |
| 漏洞處理能力 | 支援期內須有效處理漏洞,並依時限通報 | 是否已有漏洞通報與修補流程 |
| 第三方元件 | 製造商須對整合的第三方元件盡到查核責任 | 是否已有軟體物料清單(SBOM) |
六大類產品對應 CRA 等級
等級看產品的核心功能,同一大類裡的產品可能落在不同等級:
| 產品大類 | 一般產品 | 重要產品第 I 類 | 重要產品第 II 類 | 關鍵產品 |
|---|---|---|---|---|
| 工業產品 | PLC、HMI、工業控制器;無管理平面的非網管型交換器 | 具管理平面的工業交換器、工業路由器;Fieldbus 等網路介面;VPN 工業閘道 | 工業防火牆、入侵偵測或防禦系統 | — |
| IC 晶片 | 無保護其他產品或網路之安全功能的 MCU、MPU | 安全功能用於保護晶片以外產品或網路的 MCU、MPU、ASIC、FPGA;網路介面晶片與模組 | 防竄改 MCU、MPU(AVA_VAN 2 或 3) | 安全元件(含 TPM、eUICC)、智慧卡 |
| 網通產品 | 無管理平面的非網管型交換器 | 路由器、連網數據機、具管理平面的交換器;網路介面;網路管理系統;VPN 產品 | 防火牆、入侵偵測或防禦系統 | — |
| 資安產品 | 少見 | 身分與存取管理、門禁與生物辨識讀取器、密碼管理器、防毒、SIEM、PKI | 防火牆、入侵偵測或防禦系統;虛擬化平台、容器執行環境 | 含安全盒的硬體裝置(如 HSM、實體支付終端) |
| 工具機產品 | 工具機、CNC 控制器 | 單獨銷售的路由、VPN、網路介面模組另判 | 單獨銷售的防火牆模組另判 | — |
| IoT、AIoT 裝置 | 感測器、家電等一般裝置 | 可遠端控制的智慧家庭安全產品、語音助理、連網玩具、健康或兒童穿戴裝置;單獨銷售的通訊模組 | — | 智慧電表閘道 |
判定原則:看產品整體的核心功能。整機內建 Wi-Fi 模組、作業系統或防火牆功能,不會因此改變整機等級(例如路由器內建防火牆仍是路由器),但整機仍須符合基本要求;單獨銷售的模組則依其本身類別判定。交換器須具管理平面才屬第 I 類;MCU、MPU 的安全功能須用於保護晶片以外的產品、網路或服務。以上依實施規則 (EU) 2025/2392,邊界案例須逐項對照其技術描述。
工具機要多看一部法規:機械法規 (EU) 2023/1230 自 2027 年 1 月 20 日適用,控制系統必須防止惡意或意外竄改,這是機械 CE 標誌的要求,與 CRA 並行。
自有品牌、ODM、OEM:誰是法定製造商
| 經營模式 | CRA 身份 | 你要準備什麼 |
|---|---|---|
| 自有品牌 | 製造商 | 完整的製造商義務:風險評估、技術文件、符合性評估、CE、支援期漏洞處理與通報 |
| ODM(你設計並製造,客戶貼牌) | 品牌客戶是製造商 | 客戶會要求你提供風險評估、技術文件素材、SBOM 與漏洞處理支援,合約要明定範圍、支援期與通報配合時限 |
| OEM(客戶設計,你製造) | 品牌客戶是製造商 | 客戶常要求元件 SBOM、生產端安全與零組件查核證據,合約要明定通報配合時限 |
同一款產品若你也以自有品牌在歐盟銷售,這部分你就是製造商。ODM 與 OEM 雖然不是法定製造商,但客戶的評估路徑取決於產品等級,等級越高,客戶要你交付的證據就越多。
預算要分四塊編
- 內部人力:產品安全、研發、法務投入的時間。
- 顧問輔導費:產品分類與角色判定、風險評估方法、技術文件體系、漏洞處理與通報流程建置、符合性評估前的準備。這筆費用決定內部人力能省多少、能否一次到位。
- 外部驗證費用:公告機構評估(僅限須第三方評估者)、測試。
- 持續成本:支援期內的漏洞處理與通報,這是每年都在的經常性支出,不是一次性專案。
積穗觀點
多數台灣製造商低估的是持續成本。CRA 不是拿到 CE 就結束,支援期內的漏洞處理與通報是持續義務,而且 2026 年 9 月 11 日起就已適用於已上市產品。預算應先保留持續營運的人力,再談一次性的符合性評估。
三者怎麼分工:法遵面判定產品類別與經濟角色、決定符合性評估路徑與通報義務;流程面建立安全開發、漏洞處理與通報的作業程序與紀錄;技術面落實 SBOM、安全設計、弱點測試與更新機制。三者缺一,技術文件就無法完整支撐 CE 標誌。
產品含 AI 功能時:CRA 與 AI Act 一起做
產品同時在 CRA 範圍內、又被 AI Act 列為高風險 AI 系統時,CRA 第 12 條搭了一座橋:產品符合 CRA 附件 I 的基本要求(產品面與漏洞處理流程面),並在 CRA 的歐盟符合性聲明中說明已達到 AI Act 第 15 條要求的資安保護水平,就推定符合 AI Act 第 15 條的網路安全要求。但準確性與穩健性不在這座橋內,仍須依 AI Act 處理;符合性評估原則上依 AI Act 第 43 條進行,重要產品與關鍵產品另有例外規定。
預算上的意義:同一份風險評估、技術文件與符合性聲明,可以涵蓋兩部法規的資安部分;AI 風險分級、資料治理、人類監督與準確性驗證則要另外編。ISO 42001 提供 AI 管理系統的架構,可以和 CRA 要求的安全開發、漏洞處理流程整合成同一套管理制度,不必兩套並行。ISO 42001 與 AI Act 的預算與時程
顧問費怎麼編
依評估範圍報價,主要看產品系列的等級分布、各產品線的供應鏈身份、兩者形成的組合數、現有安全開發流程的成熟度,以及需要的交付物。建議先做一次機制診斷,確定範圍後再取得報價,把顧問費與內部人力一起編進明年預算。
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、多久做一次、紀錄在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。